安卓漏洞使3000万加密钱包易受攻击:微软分析师

bitcoinist發佈於 2026-04-11更新於 2026-04-11

文章摘要

微软安全团队披露,一个存在于EngageLab SDK(4.5.4版本)中的Android漏洞可能影响超过5000万应用程序,其中约3000万是加密货币钱包。该漏洞允许恶意应用通过“意图重定向”攻击,绕过Android沙箱系统,直接读取和写入受害应用的数据,包括私钥和助记词,用户无需任何操作即可遭受攻击。 微软于2025年4月发现该漏洞后,已协同谷歌和EngageLab发布修复版本(SDK 5.2.1)。建议用户通过Google Play Protect检查更新,并及时更新应用。若钱包应用在2025年中未更新,需将资产转移至全新钱包并生成新助记词,旧钱包应视为可能已泄露。 此外,非Play商店安装的应用风险更高。此次事件与近期其他安卓漏洞及美国财政部的新网络安全合作计划,共同凸显加密领域移动安全的重要性。

尽管补丁已发布近一年,但数百万安卓用户可能仍在运行存在漏洞的加密钱包应用——使其资金和私钥暴露于已知安全漏洞之下。

微软Defender安全研究团队上周公开了其于2025年4月首次发现的漏洞细节。该漏洞存在于一个被广泛使用的软件组件EngageLab SDK 4.5.4版本中。

由于该SDK被集成到数千个安卓应用中,单个恶意应用可能引发远超其自身范围的连锁反应。

攻击原理

该方法称为"意图重定向"。攻击者的应用会向任何运行有缺陷SDK版本的应用发送特制消息。该消息一旦送达,目标应用就会被诱骗交出自身数据的读写权限——包括存储的助记词和钱包地址。

来源:微软

安卓内置的沙盒系统(通常用于阻止应用互相访问数据)被完全绕过。据微软称,此次攻击影响了安卓生态系统中超过5000万个应用,其中约3000万个是加密钱包。

该漏洞无需用户进行任何误操作。无需点击可疑链接,无需访问钓鱼页面。只要同时安装了错误的应用就足以构成威胁。

来源:微软

微软与谷歌的应对措施

微软在发现漏洞后迅速采取行动。到2025年5月,公司已联合谷歌和安卓安全团队共同应对。EngageLab随后很快发布了修复版本——SDK 5.2.1。

报告显示,微软和谷歌均已指导用户如何通过Google Play Protect验证其钱包应用是否已更新。

BTCUSD 24小时图表交易价格72,906美元:TradingView

官方还指出一个更广泛的问题:通过APK文件从Play商店外部安装的应用风险更高,因为它们绕过了谷歌对其官方市场所列应用实施的安全检查。

用户当前应对措施

对于定期更新应用的大多数用户而言,风险可能已经过去。但对于自2025年年中以来未进行更新的用户,建议采取的措施不仅仅是简单更新应用。

安全团队建议这些用户将资金转移至全新的钱包,并使用新生成的助记词。在暴露窗口期内处于活跃状态且未打补丁的任何钱包,都应视为可能已遭泄露。

此次漏洞披露的同时,还有上月曝光的另一个安卓芯片漏洞,以及美国财政部的新倡议——让政府机构与加密公司合作共享网络安全威胁信息。这表明加密领域的移动安全正受到最高层面的关注。

特色图片来自Bleeping Computer,图表来自TradingView

相關問答

Q这个Android安全漏洞影响了多少加密钱包应用?

A根据微软分析,该漏洞影响了超过5000万个Android应用,其中大约3000万个是加密钱包。

Q这个漏洞存在于哪个软件组件中?

A漏洞存在于一个广泛使用的软件组件EngageLab SDK中,具体是版本4.5.4。

Q攻击者利用这个漏洞的主要方法是什么?

A攻击者使用称为“意图重定向”的方法,通过恶意应用发送特制消息,诱骗目标应用交出对其数据的读写权限,包括存储的助记词和钱包地址。

Q微软和谷歌是如何应对这个漏洞的?

A微软在2025年4月发现漏洞后,于5月通知了谷歌和Android安全团队。EngageLab随后发布了修复版本SDK 5.2.1。微软和谷歌还指导用户通过Google Play Protect验证钱包应用是否已更新。

Q用户现在应该采取哪些措施来保护自己?

A定期更新应用的用户风险较低。但自2025年中未更新的用户,除了更新应用外,还应将资金转移到使用新助记词生成的全新钱包中,并将暴露期间未打补丁的钱包视为可能已受损。

你可能也喜歡

「老登股」变「新贵」:从戴尔到诺基亚,AI 如何重估旧基础设施?

过去被视为增长慢、故事旧的戴尔、诺基亚、思科等老牌科技股,近期因AI成为市场热点。这并非简单的炒作,而是AI发展进入新阶段的必然结果。 早期AI行情聚焦于模型和GPU算力。但随着AI从研发走向大规模应用,真正的挑战在于基础设施建设:需要服务器、网络、存储、电力等一整套复杂系统的交付与整合。这正是老牌科技公司的优势所在,它们几十年积累的客户、供应链和系统集成能力,在AI基建阶段变得至关重要。 市场重估主要围绕三条主线: 1. **服务器与系统集成**:如戴尔、HPE。它们扮演“AI工厂施工队”的角色,优势在于将GPU等核心部件整合成可交付的完整服务器系统,并拥有强大的企业客户渠道。 2. **网络与连接**:如康宁、诺基亚、思科。AI算力集群规模越大,内部互联和数据传输越关键,驱动了对光纤、高速网络设备的强劲需求。 3. **存储与数据管理**:如西部数据、希捷。AI催生了海量训练数据、日志和冷数据存储需求,使得高容量硬盘(HDD)重新成为刚需。 真正的重估需满足三个标准:有真实的AI相关订单和收入;公司因此上调业绩指引;利润质量能同步改善。AI不会让所有传统公司变身成长股,只会筛选出那些能抓住新需求、并将其转化为可持续利润的企业。 总之,这轮行情标志着AI进入真实建设期,市场开始为“谁能把AI基建建起来”的能力定价。老牌科技股并非焕发青春,而是它们手握的基础设施能力,在AI时代被重新需要。

marsbit11 分鐘前

「老登股」变「新贵」:从戴尔到诺基亚,AI 如何重估旧基础设施?

marsbit11 分鐘前

解读大航海时代投资机遇,景顺长城基金发布《2026年中国企业出海报告》

景顺长城基金发布《2026年中国企业出海报告》,指出在当前全球产业链重构背景下,“出海”已成为中国企业的“必选项”和新增长引擎。报告认为,出海行情并非昙花一现,而是可能持续影响A股投资的长期趋势。 报告分析了中国企业出海的版本迭代:从早期赚取加工费的“产品出口”(出海1.0),演进至当前包含产能、经营能力及服务输出的“出海2.0”。后者具体体现在资本品投资高增长、消费品品牌拓展、服务业(如创新药BD、大模型Token)加速出海以及供应链深度嵌入全球AI产业链。 中国企业出海的底气源于多重系统性优势:庞大的工程师红利、完善且低成本的基础设施以及完整的产业链集群效应。这些优势在光模块、创新药等行业已转化为全球竞争力。 针对具体投资机遇,报告重点提及: 1. **资本品**:如工程机械、电力设备(变压器、电网配电设备等),凭借成本与服务优势,正快速进入“一带一路”及全球市场。 2. **科技与高端制造**:新能源车需注重海外本地化;AI应用(大模型、云服务等)及光模块企业展现出非线性增长潜力。 3. **消费与医药**:消费品牌正从“链价比”优势转向品牌溢价;创新药在肿瘤、减重等大适应症领域孕育着巨大的市场机会。 报告也指出,出海之路面临地缘政治、合规、文化等多重挑战,成功的企业需具备前置合规、本地化运营及构建海外核心能力等关键素质。

marsbit32 分鐘前

解读大航海时代投资机遇,景顺长城基金发布《2026年中国企业出海报告》

marsbit32 分鐘前

交易

現貨
合約
活动图片